В функции шифрования в PHP обнаружена уязвимость

В функции шифрования в PHP обнаружена уязвимость

Создатели среды программирования PHP предупреждают веб-мастеров о том, чтобы они не спешили устанавливать последнюю версию, выпущенную на прошлой неделе. Как оказалось, в патче была допущена ошибка, которая может повлиять на корректность работы функции шифрования.

Дефект обнаружен в PHP 5.3.7 и касается функции «crypt()», используемой для хеширования текстовой строки. В случае применения этой команды совместно с алгоритмом шифрования MD5 и заданного salt- параметра, вместо ожидаемого результата функция будет возвращать только последовательность salt. При этом ошибка не проявляется в случае использования других алгоритмов DES или Blowfish.

Стоит отметить, что в этой версии программного обеспечения помимо прочих исправлена критическая ошибка, которая могла привести к переполнению буфера формированием слишком длиной salt- последовательности.

Во вчерашнем сообщении разработчики предупредили пользователей об ошибке и заверили, что следующий патч будет выпущен на днях. Однако для тех, кто не хочет ждать следующего релиза, исправления для этой ошибки уже доступны здесь и здесь.

В Google Chrome теперь можно выключать ИИ-защиту от спама

Google продолжает аккуратно внедрять ИИ в Chrome и одновременно даёт пользователям чуть больше контроля. В браузере появилась возможность удалить локальные ИИ-модели, которые используются для работы функции Enhanced Protection («Расширенная защита»).

Сама Enhanced Protection существует в Chrome уже несколько лет, но в прошлом году Google тихо прокачала её с помощью ИИ.

Тогда компания заявила о «защите в реальном времени» от опасных сайтов, загрузок и расширений, не вдаваясь в подробности, как именно работает новый механизм.

Предположительно, ИИ помогает браузеру быстрее распознавать подозрительные паттерны — в том числе на сайтах, которые ещё не попали в чёрные списки Google. Кроме того, такая защита глубже анализирует загружаемые файлы и пытается выявить вредоносные признаки ещё до запуска.

Теперь стало известно главное: эти ИИ-модели хранятся прямо на устройстве пользователя. И при желании от них можно избавиться.

Как отметил пользователь Leo, в настройках Chrome появился новый переключатель. Чтобы удалить локальную ИИ-модель, достаточно зайти в Chrome → Настройки → Система и отключить пункт On-device GenAI. После этого браузер удаляет ИИ-компоненты, отвечающие за работу «умной» защиты.

 

Интересно, что, судя по формулировкам в интерфейсе, локальные ИИ-модели в Chrome будут использоваться не только для защиты от мошенничества и вредоносных сайтов. Похоже, Google готовит почву для других функций на базе локального ИИ — без постоянной передачи данных в облако.

Пока нововведение доступно в Chrome Canary, но, как обычно, через некоторое время оно должно добраться и до стабильной версии браузера.

RSS: Новости на портале Anti-Malware.ru